Confiance & conformité
La conformité n'est pas un frein : c'est un argument commercial
Pour un dirigeant, la sécurité de l'IA se lit en trois lignes : risque de sanction, risque client, risque d'arrêt d'activité. Nous posons le cadre dès le diagnostic, avec les textes de référence cités à chaque engagement.
100 %
des décisions engageantes validées par un humain
UE
hébergement et sous-traitants qualifiés en Europe
20 ans
d'expérience auprès des PME et ETI
J+0
cadre de conformité posé dès le diagnostic
Lecture dirigeant
Ce que vous risquez sans cadre — et ce que le cadre vous rapporte
Les montants et obligations ci-dessous proviennent des textes européens et des publications des autorités. Chaque affirmation renvoie à sa source.
Risque de sanction
Le RGPD prévoit des amendes administratives pouvant atteindre 20 M€ ou 4 % du chiffre d'affaires mondial annuel selon le manquement (art. 83). Les décisions publiées par la CNIL détaillent les manquements les plus fréquents.EUR-LexCNIL
Risque réglementaire IA
Le règlement européen sur l'IA impose une classification par niveau de risque, une documentation des usages et des obligations de transparence, avec une entrée en application progressive.EUR-LexCommission
Risque cyber et continuité
NIS 2 étend les obligations de gestion des risques et de notification d'incident à un périmètre bien plus large d'entreprises, y compris des ETI et PME de services.EUR-LexANSSI
Risque de confiance client
Dans les métiers d'expertise, la clause de confidentialité client est un actif commercial : un cadre documenté se présente en appel d'offres et sécurise vos renouvellements.ISO
Le dispositif
Quatre piliers, des mesures concrètes, un bénéfice mesurable
Savoir qui traite quoi, pourquoi et pendant combien de temps. C'est la base de toute défense en cas de contrôle.
Registre des traitements et finalités
Chaque assistant IA est rattaché à une finalité, une base légale et un périmètre de données documentés, tenus à jour avec vos équipes.EUR-LexCNIL
Bénéfice direction
Réponse à un contrôle ou à un audit client en jours, pas en semaines.
Analyse d'impact quand elle est requise
Nous appliquons les critères de la CNIL pour déterminer si une AIPD est nécessaire, et nous la conduisons avec votre référent.CNIL
Bénéfice direction
Décisions d'ouverture de périmètre tracées et défendables.
Classification des usages IA par risque
Chaque cas d'usage est positionné selon l'approche par niveau de risque du règlement européen sur l'IA, avec la documentation associée.EUR-LexCommission
Bénéfice direction
Anticipation du calendrier réglementaire sans arrêter les projets.
Arbitrage
Matrice des niveaux d'autonomie
Le niveau se décide processus par processus, selon l'enjeu financier et le niveau de risque réglementaire de l'usage.EUR-LexNIST
Niveau 1
L'assistant recommande
Le collaborateur décide et rédige. Usage typique : aide à l'analyse, préparation de réunion.
Risque faible
Niveau 2
L'assistant prépare
Il produit un livrable complet, le collaborateur valide avant envoi. Usage typique : proposition commerciale, compte rendu.
Risque maîtrisé
Niveau 3
L'assistant exécute dans un cadre limité
Actions répétitives dans un périmètre défini, avec journalisation et seuils d'alerte.
Cadre contractuel requis
Niveau 4
L'assistant exécute et signale les exceptions
Réservé aux processus outillés, mesurés et à faible enjeu unitaire. Ne convient pas à tous les usages.
Décision de direction
Qui fait quoi
Un modèle de responsabilité partagée, écrit noir sur blanc
Le RGPD distingue responsable de traitement et sous-traitant : cette répartition est formalisée au contrat avant tout déploiement.EUR-Lex
Plateformes et hébergeurs
Sécurité de l'infrastructure, chiffrement en transit et au repos, disponibilité, engagements contractuels de sous-traitance.
Cogelio
Conception des assistants, cloisonnement des accès, documentation, journalisation, formation des équipes et revue régulière du dispositif.
Votre entreprise
Responsable de traitement : finalités, arbitrages de périmètre, gestion des droits d'accès internes, information des personnes concernées.
Questions de dirigeants
Les objections que l'on nous pose en comité
Nos données servent-elles à entraîner des modèles ?
Nous configurons les traitements pour que vos données ne soient pas utilisées à des fins d'entraînement par les fournisseurs retenus, et nous documentons cet engagement par écrit dans le contrat de sous-traitance. Les modalités exactes dépendent du fournisseur choisi avec vous lors du diagnostic.EUR-LexCNIL
Sommes-nous concernés par le règlement européen sur l'IA ?
La plupart des usages d'assistants internes relèvent de niveaux de risque limités, avec des obligations principalement de transparence et de documentation. Nous procédons à la classification usage par usage et suivons le calendrier d'application.EUR-LexCommission
Et NIS 2 ?
NIS 2 élargit sensiblement le périmètre des entités soumises à des obligations de gestion des risques cyber et de notification. Nous vérifions votre éligibilité avec vous et alignons le dispositif sur les mesures attendues.EUR-LexANSSI
Que se passe-t-il si nous arrêtons ?
Vos compétences codifiées, vos configurations et vos données sont exportables. La réversibilité est prévue au contrat : pas d'enfermement propriétaire.ISO
Références
Sources officielles citées sur cette page
Cette page est maintenue par Cogelio pour répondre aux questions courantes de sécurité et de confidentialité de nos clients PME et ETI. Elle décrit les pratiques mises en œuvre dans nos projets et renvoie aux textes de référence : ce n'est ni une certification, ni un avis juridique. Les obligations applicables à votre entreprise doivent être confirmées avec votre conseil.
- [1]Règlement (UE) 2016/679 (RGPD) — texte consolidé— EUR-Lex / Union européenne
- [2]RGPD, article 30 — registre des activités de traitement— EUR-Lex
- [3]Recommandations « IA & RGPD » et fiches pratiques IA— CNIL
- [4]Analyse d'impact relative à la protection des données (AIPD)— CNIL
- [5]Sanctions et amendes prononcées par la CNIL— CNIL
- [6]Règlement (UE) 2024/1689 établissant des règles harmonisées sur l'IA (AI Act)— EUR-Lex / Union européenne
- [7]Approche par niveau de risque et calendrier d'application— Commission européenne — AI Act
- [8]Directive (UE) 2022/2555 (NIS 2)— EUR-Lex / Union européenne
- [9]NIS 2 : entités concernées et obligations— ANSSI
- [10]Guide d'hygiène informatique — 42 mesures essentielles— ANSSI
- [11]Recommandations de sécurité pour un système d'IA génératif— ANSSI
- [12]ISO/IEC 27001 — systèmes de management de la sécurité de l'information— ISO
- [13]OWASP Top 10 for Large Language Model Applications— OWASP
- [14]AI Risk Management Framework (AI RMF 1.0)— NIST
- [15]Clauses contractuelles types pour les transferts hors UE— Commission européenne
45 minutes pour sécuriser votre trajectoire AI Native
Nous repartons avec la cartographie de vos données sensibles, les usages classés par niveau de risque et les mesures prioritaires à mettre en place.